Referenz zu den Einstellungen der Sicherheitsbaseline von Microsoft Defender für Endpunkt für Microsoft Intune

Dieser Artikel ist ein Verweis auf die Einstellungen, die in der Microsoft Defender for Endpoint Security Baseline für Microsoft Intune verfügbar sind.

Informationen zu diesem Referenzartikel

Jede Sicherheits-Baseline ist eine Gruppe vorkonfigurierter Windows-Einstellungen, mit deren Hilfe Sie präzisere Sicherheitseinstellungen anwenden und erzwingen können, die von den zuständigen Sicherheitsteams empfohlen werden. Sie können auch jede Baseline, die Sie bereitstellen, so anpassen, dass dieses nur diejenigen Einstellungen und Werte erzwingen, die Sie benötigen. Wenn Sie in Intune ein Sicherheitsbaselineprofil erstellen, erstellen Sie damit eine Vorlage, die aus mehreren Einstellungen für die Gerätekonfiguration besteht.

Die in diesem Artikel angezeigten Details basieren auf der Basisversion, die Sie oben im Artikel auswählen. Für jede Version wird in diesem Artikel Folgendes angezeigt:

  • Eine Liste jeder Einstellung mit ihrer Konfiguration, wie sie in der Standard-Instance der jeweiligen Baselineversion gefunden wurde.
  • Falls verfügbar, ein Link zur zugrunde liegenden Dokumentation des Konfigurationsdienstanbieters (Configuration Service Provider, CSP) oder andere verwandte Inhalte aus der relevanten Produktgruppe, die Kontext und möglicherweise zusätzliche Details für die Verwendung einer Einstellung bereitstellen.

Wenn eine neue Version einer Baseline verfügbar wird, ersetzt sie die vorherige Version. Profilinstanzen, die Sie vor der Verfügbarkeit einer neuen Version erstellt haben:

  • Werden Sie schreibgeschützt. Sie können diese Profile zwar weiterhin verwenden und deren Namen, Beschreibungen und Zuweisungen bearbeiten, Sie können jedoch die Konfiguration keiner Einstellungen darin ändern.
  • Kann auf die aktuelle Version aktualisiert werden. Nachdem Sie ein Profil auf die aktuelle Baselineversion aktualisiert haben, können Sie das Profil bearbeiten, um die Einstellungen zu ändern.

Weitere Informationen zur Verwendung von Sicherheitsgrundlinien finden Sie unter:

Microsoft Defender für Endpunkt Basisversion 24H1

Baseline-Einstellungen für Microsoft Defender for Endpoint für Dezember 2020 – Version 6

Microsoft Defender für Endpunkt-Baseline für September 2020 – Version 5

Baseline-Einstellungen für Microsoft Defender for Endpoint für April 2020 – Version 4

Baseline-Einstellungen für Microsoft Defender for Endpoint für März 2020 – Version 3

Die Microsoft Microsoft Defender für Endpunkt-Baseline ist verfügbar, wenn Ihre Umgebung die Voraussetzungen für die Verwendung von Microsoft Defender für Endpunkt erfüllt.

Diese Baseline ist für physische Geräte optimiert und wird nicht für die Verwendung auf virtuellen Computern (VMs) oder VDI-Endpunkten empfohlen. Bestimmte Baselineeinstellungen können sich auf interaktive Remotesitzungen in virtualisierten Umgebungen auswirken. Weitere Informationen finden Sie unter Erhöhung der Compliance für die Microsoft Defender for Endpoint-Sicherheitsbaseline.

Administrative Vorlagen

Installation > von > Systemgeräten, Installationseinschränkungen für Geräte

  • Verhindern Sie die Installation von Geräten, die Treiber verwenden, die diesen Gerätesetupklassen entsprechen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Verhinderte Klassen
      Baselinestandard: d48179be-ec20-11d1-b6b8-00c04fa372a7

    • Gilt auch für übereinstimmende Geräte, die bereits installiert sind.
      Standardwert der Baseline: False

Windows-Komponenten > BitLocker-Laufwerkverschlüsselung

  • Wählen Sie die Laufwerkverschlüsselungsmethode und die Verschlüsselungsstärke aus (Windows 10 [Version 1511] und höher)
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    Wichtig

    Am 14. Oktober 2025 hat Windows 10 das Ende des Supports erreicht und erhält keine Qualitäts- und Funktionsupdates. Windows 10 ist eine zulässige Version in Intune. Geräte, auf denen diese Version ausgeführt wird, können sich weiterhin bei Intune registrieren und berechtigte Features verwenden, aber die Funktionalität wird nicht garantiert und kann variieren.

    • Wählen Sie die Verschlüsselungsmethode für Wechseldatenträger aus:
      Baseline-Standard: AES-CBC 128-Bit (Standard)

    • Wählen Sie die Verschlüsselungsmethode für Betriebssystemlaufwerke aus:
      Baselinestandard: XTS-AES 128-Bit (Standard)

    • Wählen Sie die Verschlüsselungsmethode für Festplattenlaufwerke:
      Baselinestandard: XTS-AES 128-Bit (Standard)

Windows-Komponenten > , BitLocker-Laufwerkverschlüsselung, > feste Datenlaufwerke

  • Wählen Sie, wie BitLocker-geschützte Festplattenlaufwerke wiederhergestellt werden können
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Aktivieren Sie BitLocker erst, wenn Wiederherstellungsinformationen in AD DS für feste Datenlaufwerke gespeichert sind
      Standardwert der Baseline: True

    • Datenwiederherstellungs-Agent zulassen
      Standardwert der Baseline: True

    • Speicherung von BitLocker-Wiederherstellungsinformationen in AD DS konfigurieren
      Baselinestandard: Sicherung, Wiederherstellungskennwörter und Schlüsselpakete

      Wert: 256-Bit-Wiederherstellungsschlüssel zulassen

    • Speichern von BitLocker-Wiederherstellungsinformationen in AD DS für feste Datenlaufwerke
      Standardwert der Baseline: True

    • Auslassen von Wiederherstellungsoptionen im BitLocker-Setup-Assistenten
      Standardwert der Baseline: True

    • Benutzerspeicher von BitLocker-Wiederherstellungsinformationen konfigurieren:
      Basisstandard: 48-stelliges Wiederherstellungskennwort zulassen

  • Schreibzugriff auf Festplattenlaufwerke verweigern, die nicht durch BitLocker geschützt sind
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Erzwingen des Laufwerkverschlüsselungstyps auf Festplattenlaufwerken
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Wählen Sie den Verschlüsselungstyp aus: (Gerät)
      Baselinestandard: Verschlüsselung "Nur verwendeter Speicherplatz"

Windows-Komponenten > Betriebssystemlaufwerke mit BitLocker-Laufwerkverschlüsselung >

  • Ermöglichen Sie Geräten, die mit InstantGo oder HSTI kompatibel sind, die Pre-Boot-PIN zu deaktivieren.
    Standardwert der Baseline: Deaktiviert
    Weitere Informationen

  • Erweiterte PINs für den Start zulassen
    Standardwert der Baseline: Deaktiviert
    Weitere Informationen

  • Wählen Sie aus, wie BitLocker-geschützte Betriebssystemlaufwerke wiederhergestellt werden können
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Auslassen von Wiederherstellungsoptionen im BitLocker-Setup-Assistenten
      Standardwert der Baseline: True

    • Datenwiederherstellungs-Agent zulassen
      Standardwert der Baseline: True

      Wert: 256-Bit-Wiederherstellungsschlüssel zulassen

    • Speicherung von BitLocker-Wiederherstellungsinformationen in AD DS konfigurieren:
      Basisstandard: Speichern von Wiederherstellungskennwörtern und Schlüsselpaketen

    • Aktivieren Sie BitLocker erst, wenn Wiederherstellungsinformationen für Betriebssystemlaufwerke in AD DS gespeichert sind
      Standardwert der Baseline: True

    • Speichern von BitLocker-Wiederherstellungsinformationen in AD DS für Betriebssystemlaufwerke
      Standardwert der Baseline: True

    • Benutzerspeicher von BitLocker-Wiederherstellungsinformationen konfigurieren:
      Basisstandard: 48-stelliges Wiederherstellungskennwort zulassen

  • Aktivieren der Verwendung der BitLocker-Authentifizierung, die Tastatureingaben vor dem Start auf Wahllisten erfordert
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Erzwingen des Laufwerkverschlüsselungstyps auf dem Betriebssystemlaufwerk
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Wählen Sie den Verschlüsselungstyp aus: (Gerät)
      Baselinestandard: Verschlüsselung "Nur verwendeter Speicherplatz"
  • Zusätzliche Authentifizierung beim Start erforderlich
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • TPM-Startschlüssel und PIN konfigurieren:
      Baselinestandard: Startschlüssel und PIN mit TPM nicht zulassen

    • TPM-Start konfigurieren:
      Basisstandard: TPM zulassen

    • Zulassen von BitLocker ohne kompatibles TPM (erfordert ein Kennwort oder einen Startschlüssel auf einem USB-Speicherstick)
      Standardwert der Baseline: False

    • TPM-Start-PIN konfigurieren:
      Baselinestandard: Start-PIN mit TPM zulassen

    • TPM-Startschlüssel konfigurieren:
      Baselinestandard: Startschlüssel mit TPM nicht zulassen

Windows-Komponenten > BitLocker-Laufwerkverschlüsselung > Wechseldatenträger

  • Steuern der Verwendung von BitLocker auf Wechseldatenträgern
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Benutzern das Anwenden des BitLocker-Schutzes auf Wechseldatenträger (Geräte) gestatten
      Standardwert der Baseline: True

      • Erzwingen des Laufwerkverschlüsselungstyps auf Wechseldatenträgern
        Standardwert für Baseline: Aktiviert
        Weitere Informationen

        • Wählen Sie den Verschlüsselungstyp aus: (Gerät)
          Baselinestandard: Verschlüsselung "Nur verwendeter Speicherplatz"
    • Benutzern das Anhalten und Entschlüsseln des BitLocker-Schutzes auf Wechseldatenträgern (Gerät) gestatten
      Standardwert der Baseline: False

  • Schreibzugriff auf Wechseldatenträger verweigern, die nicht durch BitLocker geschützt sind
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Schreibzugriff auf Geräte nicht erlauben, die in einer anderen Organization konfiguriert sind
      Standardwert der Baseline: False

Windows-Komponenten > Explorer

  • Windows Defender SmartScreen konfigurieren
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Wählen Sie eine der folgenden Einstellungen aus: (Gerät)
      Basisstandard: Warnen und Umgehen verhindern

Windows-Komponenten > Internet Explorer

  • Umgehung der SmartScreen-Filterwarnungen für Dateien verhindern, die nicht häufig aus dem Internet heruntergeladen werden
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Umgehung von SmartScreen-Filterwarnungen für Dateien verhindern, die nicht häufig aus dem Internet heruntergeladen werden (Benutzer)
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Verwalten von SmartScreen-Filtern verhindern
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • SmartScreen-Filtermodus auswählen
      Standardwert für Baseline: Ein

BitLocker

  • Warnung für andere Datenträgerverschlüsselung zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Konfigurieren der Rotation von Wiederherstellungskennwörtern
    Standardwert der Baseline: Aktualisierung aktiviert für Geräte mit Azure AD und Hybrid-Join
    Weitere Informationen

  • Geräteverschlüsselung erforderlich
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

Defender

  • Archiv-Scan zulassen
    Basisstandard: Zugelassen. Scannt die Archivdateien.
    Weitere Informationen

  • Verhaltensüberwachung zulassen
    Basisstandard: Zugelassen. Aktiviert die Verhaltensüberwachung in Echtzeit.
    Weitere Informationen

  • Cloudschutz zulassen
    Basisstandard: Zugelassen. Aktiviert den Cloudschutz.
    Weitere Informationen

  • E-Mail-Scannen zulassen
    Basisstandard: Zugelassen. Aktiviert die Überprüfung von E-Mails.
    Weitere Informationen

  • Vollständigen Scan des Wechseldatenträger-Scans zulassen
    Basisstandard: Zugelassen. Scannt Wechseldatenträger.
    Weitere Informationen

  • Zugriffsschutz zulassen
    Basisstandard: Zugelassen.
    Weitere Informationen

  • Echtzeitüberwachung zulassen
    Basisstandard: Zugelassen. Aktiviert den Echtzeitüberwachungsdienst und führt ihn aus.
    Weitere Informationen

  • Scannen von Netzwerk-Files zulassen
    Basisstandard: Zugelassen. Scannt Netzwerkdateien.
    Weitere Informationen

  • Scannen aller heruntergeladenen Dateien und Anlagen zulassen
    Basisstandard: Zugelassen.
    Weitere Informationen

  • Skriptüberprüfung zulassen
    Basisstandard: Zugelassen.
    Weitere Informationen

  • Benutzeroberflächenzugriff zulassen
    Basisstandard: Zugelassen. Ermöglicht Benutzern den Zugriff auf die Benutzeroberfläche.
    Weitere Informationen

    • Ausführung potenziell verborgener Skripts blockieren
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Blockieren von Win32-API-Aufrufen durch Office-Makros
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Ausführbare Dateien an der Ausführung hindern, außer sie erfüllen ein Verbreitungs-, Alters- oder vertrauenswürdige Listen-Kriterium
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Office-Kommunikationsanwendung am Erstellen von untergeordneten Prozessen hindern
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Alle Office-Anwendungen am Erstellen von untergeordneten Prozessen hindern
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Adobe Reader am Erstellen von untergeordneten Prozessen hindern
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Blockieren des Diebstahls von Anmeldeinformationen aus dem Subsystem der Windows-lokalen Sicherheitsautorität
      Standard-Baseline: Blockieren
      Weitere Informationen

    • JavaScript und VBScript am Starten heruntergeladener ausführbarer Inhalte hindern
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Blockierung der Webshellerstellung für Server
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Nicht vertrauenswürdige und nicht signierte Prozess, die von USB ausgeführt werden, blockieren
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Persistenz durch WMI-Ereignisabonnement blockieren
      Basisstandard: Überwachung
      Weitere Informationen

    • [VORSCHAU] Verwendung kopierter oder imitierter Systemtools blockieren
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Missbrauch von ausgenutzten, anfälligen signierten Treibern blockieren (Gerät)
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Erstellung von Prozessen durch PSExec- und WMI-Befehle blockieren
      Basisstandard: Überwachung
      Weitere Informationen

    • Office-Anwendungen am Erstellen ausführbarer Inhalte hindern
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Office-Anwendungen am Einfügen von Code in untergeordnete Prozesse hindern
      Standard-Baseline: Blockieren
      Weitere Informationen

    • [VORSCHAU] Neustart des Computers im abgesicherten Modus blockieren
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Erweiterten Schutz vor Ransomware verwenden
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Ausführbare Inhalte aus E-Mail-Client und Web-E-Mail blockieren
      Standard-Baseline: Blockieren
      Weitere Informationen

  • Überprüfen Sie vor dem Ausführen des Scans auf Signaturen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Cloudblockebene
    Standardwert für Basisplan: Hoch
    Weitere Informationen

  • Erweitertes Cloud-Timeout
    Basisstandard: Konfiguriert
    Wert: 50
    Weitere Informationen

  • Zusammenführung lokaler Admins deaktivieren
    Standard-Baseline: Zusammenführung lokaler Admins aktivieren
    Weitere Informationen

  • Netzwerkschutz aktivieren
    Baselinestandard: Aktiviert (Blockmodus)
    Weitere Informationen

  • Ausblenden von Ausschlüssen vor lokalen Administratoren
    Baselinestandard: Wenn Sie diese Einstellung aktivieren, können lokale Administratoren die Ausschlussliste nicht mehr in der Windows-Sicherheit-App oder über PowerShell sehen.
    Weitere Informationen

  • Ausschlüsse für lokale Benutzer ausblenden
    Baselinestandard: Wenn Sie diese Einstellung aktivieren, können lokale Benutzer die Ausschlussliste in der Windows-Sicherheit-App oder über PowerShell nicht mehr sehen.
    Weitere Informationen

  • Oobe RTP und Sig Update aktivieren
    Baselinestandard: Wenn Sie diese Einstellung aktivieren, werden während der OOBE Echtzeitschutz und Security Intelligence-Updates aktiviert.
    Weitere Informationen

  • PUA-Schutz
    Baselinestandard: PUA-Schutz aktiviert. Erkannte Elemente sind blockiert. Sie werden sich in der Geschichte zusammen mit anderen Bedrohungen zeigen.
    Weitere Informationen

  • Echtzeit-Scanrichtung
    Baseline-Standard: Alle Dateien überwachen (bidirektional).
    Weitere Informationen

  • Scan-Parameter
    Standardwert für Baseline: Schneller Scan
    Weitere Informationen

  • Planen der Zeit für die Schnellüberprüfung
    Basisstandard: Konfiguriert
    Wert: 120
    Weitere Informationen

  • Scan Tag planen
    Standardwert für Basisplan: Jeden Tag
    Weitere Informationen

  • Planen der Scanzeit
    Basisstandard: Konfiguriert
    Wert: 120
    Weitere Informationen

  • Aktualisierungsintervall für die Signatur
    Basisstandard: Konfiguriert
    Wert: 4
    Weitere Informationen

  • Mustereinwilligung einreichen
    Baseline-Standard: Alle Proben automatisch senden.
    Weitere Informationen

Device Guard

  • Credential Guard
    Baselinestandard: (Aktiviert mit UEFI-Sperre) Aktiviert Credential Guard mit UEFI-Sperre.
    Weitere Informationen

Dma Guard

  • Device Enumeration Policy
    Standardeinstellung: Alle blockieren (restriktivste Methode)
    Weitere Informationen

Firewall

Microsoft Edge

  • Konfigurieren von Microsoft Defender SmartScreen
    Standardwert für Baseline: Aktiviert

  • Konfigurieren von Microsoft Defender SmartScreen, sodass potenziell unerwünschte Apps blockiert werden
    Standardwert für Baseline: Aktiviert

  • Aktivieren von DNS-Anforderungen für Microsoft Defender SmartScreen
    Standardwert für Baseline: Aktiviert

  • Neue SmartScreen-Bibliothek aktivieren
    Standardwert für Baseline: Aktiviert

  • Überprüfung von Downloads aus vertrauenswürdigen Quellen durch Microsoft Defender SmartScreen erzwingen
    Standardwert für Baseline: Aktiviert

  • Umgehung der Microsoft Defender SmartScreen-Aufforderungen für Websites verhindern
    Standardwert für Baseline: Aktiviert

  • Umgehung der Microsoft Defender SmartScreen-Warnungen für Downloads verhindern
    Standardwert für Baseline: Aktiviert

Regeln zur Verringerung der Angriffsfläche

Regeln zur Verringerung der Angriffsfläche unterstützen eine Zusammenführung von Einstellungen aus verschiedenen Richtlinien, um eine Obermenge von Richtlinien für jedes Gerät zu erstellen. Nur die Einstellungen, die nicht im Konflikt stehen, werden zusammengeführt. Einstellungen, die in Konflikt stehen, werden der Obermenge der Regeln nicht hinzugefügt. Wenn zuvor zwei Richtlinien Konflikte für eine einzelne Einstellung enthielten, wurden beide Richtlinien als in Konflikt stehend gekennzeichnet, und es wurden keine Einstellungen aus beiden Profilen bereitgestellt.

Das Zusammenführungsverhalten der Regel zur Verringerung der Angriffsfläche ist wie folgt:

  • Regeln zur Verringerung der Angriffsfläche aus den folgenden Profilen werden für jedes Gerät ausgewertet, für das die Regeln gelten:
    • Konfigurationsrichtlinie > für Geräte > Endpoint Protection-Profil > Microsoft Defender Exploit Guard >Verringerung der Angriffsfläche
    • Endpunktsicherheit > Richtlinie > zur Verringerung der Angriffsfläche Regeln zur Verringerung der Angriffsfläche
    • Endpunktsicherheit > Sicherheitsbaselines Baseline > für Microsoft Defender für Endpunkt Baselineregeln >zur Verringerung der Angriffsfläche.
  • Einstellungen, die keine Konflikte aufweisen, werden einer Obermenge der Richtlinie für das Gerät hinzugefügt.
  • Wenn zwei oder mehr Richtlinien widersprüchliche Einstellungen haben, werden die in Konflikt stehenden Einstellungen nicht der kombinierten Richtlinie hinzugefügt, während Einstellungen, die nicht in Konflikt stehen, der übergeordneten Richtlinie hinzugefügt werden, die für ein Gerät gilt.
  • Es werden nur die Konfigurationen für in Konflikt stehende Einstellungen zurückgehalten.

Weitere Informationen finden Sie unter Regeln zur Verringerung der Angriffsfläche in der Dokumentation zu Microsoft Defender für Endpunkt.

  • Blockieren der Erstellung von untergeordneten Prozessen durch Office-Kommunikations-Apps
    Basisstandard: Aktivieren
    Weitere Informationen

  • Adobe Reader am Erstellen von untergeordneten Prozessen hindern
    Basisstandard: Aktivieren
    Weitere Informationen

  • Office-Anwendungen am Einfügen von Code in untergeordnete Prozesse hindern
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Office-Anwendungen am Erstellen ausführbarer Inhalte hindern
    Standard-Baseline: Blockieren
    Weitere Informationen

  • JavaScript und VBScript am Starten heruntergeladener ausführbarer Inhalte hindern
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Netzwerkschutz aktivieren
    Basisstandard: Aktivieren
    Weitere Informationen

  • Nicht vertrauenswürdige und nicht signierte Prozess, die von USB ausgeführt werden, blockieren
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Diebstahl von Anmeldeinformationen aus dem Subsystem für die lokale Sicherheitsautorität (lsass.exe) blockieren
    Basisstandard: Aktivieren
    Weitere Informationen

  • Download von ausführbaren Inhalten von E-Mail- und Webmail-Clients blockieren
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Alle Office-Anwendungen am Erstellen von untergeordneten Prozessen hindern
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Ausführung potenziell verschleierter Skripts blockieren (js/vbs/ps)
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Blockieren von Win32-API-Aufrufen über ein Office-Makro
    Standard-Baseline: Blockieren
    Weitere Informationen

Application Guard

Weitere Informationen finden Sie unter WindowsDefenderApplicationGuard CSP in der Windows-Dokumentation.

Wenn Sie Microsoft Edge verwenden, schützt Microsoft Defender Application Guard Ihre Umgebung vor Websites, die von Ihrer organization nicht als vertrauenswürdig eingestuft werden. Wenn Benutzer Websites besuchen, die nicht in Ihrer isolierten Netzwerkgrenze aufgeführt sind, werden die Websites in einer virtuellen Hyper-V-Browsersitzung geöffnet. Vertrauenswürdige Sites werden durch eine Netzwerkgrenze definiert.

  • Aktivieren von Application Guard für Edge (Optionen)
    Baselinestandard: Aktiviert für Edge
    Weitere Informationen

    • Externer Inhalt von nicht vom Unternehmen genehmigten Websites blockieren
      Standardwert für Basisplan: Ja
      Weitere Informationen

    • Verhalten der Zwischenablage
      Baselinestandard: Kopieren und Einfügen zwischen PC und Browser blockieren
      Weitere Informationen

  • Windows-Richtlinie für Netzwerkisolierung
    Basisstandard: Konfigurieren
    Weitere Informationen

    • Netzwerkdomänen
      Standardwert der Baseline: securitycenter.windows.com

BitLocker

  • Verschlüsseln von Speicherkarten erforderlich (nur Mobilgerät)
    Standardwert für Basisplan: Ja
    Weitere Informationen

    Hinweis

    Der Support für Windows 10 Mobile und Windows Phone 8.1 endete im August 2020.

  • Aktivieren der vollständigen Datenträgerverschlüsselung für Betriebssystem- und Festplattenlaufwerke
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • BitLocker-Richtlinie für Systemlaufwerk
    Basisstandard: Konfigurieren
    Weitere Informationen

    • Konfigurieren der Verschlüsselungsmethode für Betriebssystemlaufwerke
      Baselinestandard: Nicht konfiguriert
      Weitere Informationen
  • BitLocker-Richtlinie für Festplattenlaufwerk
    Basisstandard: Konfigurieren
    Weitere Informationen

    • Schreibzugriff auf nicht durch BitLocker geschützte Festplattenlaufwerke blockieren
      Standardwert für Basisplan: Ja
      Mehr erfahren Diese Einstellung ist verfügbar, wenn die BitLocker-Festplattenrichtlinie auf "Konfigurieren" festgelegt ist.

    • Konfigurieren der Verschlüsselungsmethode für Festplattenlaufwerke
      Baseline-Standard: AES 128bit XTS
      Weitere Informationen

  • bitLockerRemovableDrivePolicy
    Basisstandard: Konfigurieren
    Weitere Informationen

    • Konfigurieren der Verschlüsselungsmethode für Wechseldatenträger
      Baseline-Standard: AES 128bit CBC
      Weitere Informationen

    • Schreibzugriff auf nicht durch BitLocker geschützte Wechseldatenträger blockieren
      Baselinestandard: Nicht konfiguriert
      Weitere Informationen

  • Standby-Status beim Ruhezustand bei Akkubetrieb
    Standardwert der Baseline: Deaktiviert
    Weitere Informationen

  • Standbyzustände im Ruhezustand bei Netzbetrieb
    Standardwert der Baseline: Deaktiviert
    Weitere Informationen

  • Aktivieren der vollständigen Datenträgerverschlüsselung für Betriebssystem- und Festplattenlaufwerke
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • BitLocker-Richtlinie für Systemlaufwerk
    Basisstandard: Konfigurieren
    Weitere Informationen

  • BitLocker-Richtlinie für Festplattenlaufwerk
    Basisstandard: Konfigurieren
    Weitere Informationen

    • Schreibzugriff auf nicht durch BitLocker geschützte Festplattenlaufwerke blockieren
      Standardwert für Basisplan: Ja
      Mehr erfahren Diese Einstellung ist verfügbar, wenn die BitLocker-Festplattenrichtlinie auf "Konfigurieren" festgelegt ist.

    • Konfigurieren der Verschlüsselungsmethode für Festplattenlaufwerke
      Baseline-Standard: AES 128bit XTS
      Weitere Informationen

  • bitLockerRemovableDrivePolicy
    Basisstandard: Konfigurieren
    Weitere Informationen

    • Konfigurieren der Verschlüsselungsmethode für Wechseldatenträger
      Baseline-Standard: AES 128bit CBC
      Weitere Informationen

    • Schreibzugriff auf nicht durch BitLocker geschützte Wechseldatenträger blockieren
      Baselinestandard: Nicht konfiguriert
      Weitere Informationen

  • BitLocker-Richtlinie für Systemlaufwerk
    Basisstandard: Konfigurieren
    Weitere Informationen

  • Standby-Status beim Ruhezustand bei Akkubetrieb
    Standardwert der Baseline: Deaktiviert
    Weitere Informationen

  • Standbyzustände im Ruhezustand bei Netzbetrieb
    Standardwert der Baseline: Deaktiviert
    Weitere Informationen

  • Aktivieren der vollständigen Datenträgerverschlüsselung für Betriebssystem- und Festplattenlaufwerke
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • BitLocker-Richtlinie für Festplattenlaufwerk
    Basisstandard: Konfigurieren
    Weitere Informationen

    • Schreibzugriff auf nicht durch BitLocker geschützte Festplattenlaufwerke blockieren
      Standardwert für Basisplan: Ja
      Mehr erfahren Diese Einstellung ist verfügbar, wenn die BitLocker-Festplattenrichtlinie auf "Konfigurieren" festgelegt ist.

    • Konfigurieren der Verschlüsselungsmethode für Festplattenlaufwerke
      Baseline-Standard: AES 128bit XTS
      Weitere Informationen

  • bitLockerRemovableDrivePolicy
    Basisstandard: Konfigurieren
    Weitere Informationen

    • Konfigurieren der Verschlüsselungsmethode für Wechseldatenträger
      Baseline-Standard: AES 128bit CBC
      Weitere Informationen

    • Schreibzugriff auf nicht durch BitLocker geschützte Wechseldatenträger blockieren
      Baselinestandard: Nicht konfiguriert
      Weitere Informationen

Browser

Datenschutz

Device Guard

Geräteinstallation

  • Hardwaregeräteinstallation nach Gerätebezeichnern
    Baselinestandard: Installation von Hardwaregeräten blockieren
    Weitere Informationen

    • Entfernen übereinstimmender Hardwaregeräte
      Standardwert für Basisplan: Ja

    • Hardwaregerätebezeichner, die blockiert sind
      Baselinestandard: Standardmäßig nicht konfiguriert. Fügen Sie manuell eine oder mehrere Gerätekennungen hinzu.

  • Hardwaregeräteinstallation nach Setupklassen
    Baselinestandard: Installation von Hardwaregeräten blockieren
    Weitere Informationen

    • Entfernen übereinstimmender Hardwaregeräte
      Baselinestandard: Nicht konfiguriert

    • Hardwaregerätebezeichner, die blockiert sind
      Baselinestandard: Standardmäßig nicht konfiguriert. Fügen Sie manuell eine oder mehrere Gerätekennungen hinzu.

  • Blockieren der Installation von Hardwaregeräten nach Setupklassen: Baselinestandard: Ja
    Weitere Informationen

    • Entfernen Sie übereinstimmende Hardwaregeräte: Standardeinstellung: Ja

    • Sperrliste
      Baselinestandard: Standardmäßig nicht konfiguriert. Fügen Sie manuell einen oder mehrere global eindeutige Bezeichner für Setup-Klassen hinzu.

DMA Guard

  • Enumeration von externen Geräten, die mit dem Kernel-DMA-Schutz nicht kompatibel sind
    Basisstandard: Alle blockieren
    Weitere Informationen
  • Enumeration von externen Geräten, die mit dem Kernel-DMA-Schutz nicht kompatibel sind
    Baselinestandard: Nicht konfiguriert
    Weitere Informationen

Erkennung und Reaktion am Endpunkt

Firewall

Microsoft Defender

  • Aktivieren des Echtzeitschutzes
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Zusätzlicher Zeitraum (0-50 Sekunden) zum Verlängern des Zeitlimits für Cloudschutz
    Standardwert für die Baseline: 50
    Weitere Informationen

  • Alle heruntergeladenen Dateien und Anlagen überprüfen
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Überprüfungstyp
    Standardwert für Baseline: Schneller Scan
    Weitere Informationen

  • Tag der Defender-Zeitplanüberprüfung: Baselinestandard: Täglich

  • Startzeit der Defender-Überprüfung: Baselinestandard: Nicht konfiguriert

  • Defender Sample Submission consent
    Baselinestandard: Automatisches Senden sicherer Beispiele
    Weitere Informationen

  • Schutzebene für die Cloud
    Standardwert für Basisplan: Hoch
    Weitere Informationen

  • Wechseldatenträger während des vollständigen Scans scannen
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Defender-Aktion bei möglicherweise unerwünschter App
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Über die Cloud bereitgestellten Netzwerkschutz aktivieren
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Aktivieren des Echtzeitschutzes
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Zusätzlicher Zeitraum (0-50 Sekunden) zum Verlängern des Zeitlimits für Cloudschutz
    Standardwert für die Baseline: 50
    Weitere Informationen

  • Alle heruntergeladenen Dateien und Anlagen überprüfen
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Überprüfungstyp
    Standardwert für Baseline: Schneller Scan
    Weitere Informationen

  • Defender Sample Submission consent
    Baselinestandard: Automatisches Senden sicherer Beispiele
    Weitere Informationen

  • Schutzebene für die Cloud
    Standardwert für Basisplan: Hoch
    Weitere Informationen

  • Wechseldatenträger während des vollständigen Scans scannen
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Defender-Aktion bei möglicherweise unerwünschter App
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Über die Cloud bereitgestellten Netzwerkschutz aktivieren
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Führen Sie die tägliche Schnellüberprüfung unter
    Standardwert für den Basisplan: 2 Uhr morgens
    Weitere Informationen

  • Geplanter Startzeitpunkt der Überprüfung
    Standardwert für den Basisplan: 2 Uhr morgens

  • Konfigurieren einer niedrigen CPU-Priorität für geplante Scans
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Blockieren der Erstellung von untergeordneten Prozessen durch Office-Kommunikations-Apps
    Basisstandard: Aktivieren
    Weitere Informationen

  • Adobe Reader am Erstellen von untergeordneten Prozessen hindern
    Basisstandard: Aktivieren
    Weitere Informationen

  • Scannen eingehender E-Mail-Nachrichten
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Aktivieren des Echtzeitschutzes
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Anzahl von Tagen (0-90) zum Aufbewahren von unter Quarantäne gestellter Schadsoftware
    Basisstandard: 0
    Weitere Informationen

  • Defender-Systemscanzeitplan
    Baselinestandard: Benutzerdefiniert
    Weitere Informationen

  • Zusätzlicher Zeitraum (0-50 Sekunden) zum Verlängern des Zeitlimits für Cloudschutz
    Standardwert für die Baseline: 50
    Weitere Informationen

  • Scannen zugeordneter Netzlaufwerke während eines vollständigen Scans
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Netzwerkschutz aktivieren
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Alle heruntergeladenen Dateien und Anlagen überprüfen
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Zugriffsschutz aktivieren
    Baselinestandard: Nicht konfiguriert
    Weitere Informationen

  • Browserskripts scannen
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Blockieren des Benutzerzugriffs auf die Microsoft Defender-App
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Maximal zulässige CPU-Auslastung (0-100 Prozent) pro Scan
    Standardwert für die Baseline: 50
    Weitere Informationen

  • Überprüfungstyp
    Standardwert für Baseline: Schneller Scan
    Weitere Informationen

  • Geben Sie ein, wie oft (0-24 Stunden) nach Security Intelligence-Updates gesucht werden soll.
    Standardwert für Basis: 8
    Weitere Informationen

  • Defender Sample Submission consent
    Baselinestandard: Automatisches Senden sicherer Beispiele
    Weitere Informationen

  • Schutzebene für die Cloud
    Basisstandard: *Nicht konfiguriert
    Weitere Informationen

  • Überprüfen von Archivdateien
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Verhaltensüberwachung aktivieren
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Wechseldatenträger während des vollständigen Scans scannen
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Netzwerkdateien scannen
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Defender-Aktion bei möglicherweise unerwünschter App
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Über die Cloud bereitgestellten Netzwerkschutz aktivieren
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Office-Anwendungen am Einfügen von Code in untergeordnete Prozesse hindern
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Office-Anwendungen am Erstellen ausführbarer Inhalte hindern
    Standard-Baseline: Blockieren
    Weitere Informationen

  • JavaScript und VBScript am Starten heruntergeladener ausführbarer Inhalte hindern
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Netzwerkschutz aktivieren
    Baselinestandard: Überwachungsmodus
    Weitere Informationen

  • Nicht vertrauenswürdige und nicht signierte Prozess, die von USB ausgeführt werden, blockieren
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Diebstahl von Anmeldeinformationen aus dem Subsystem für die lokale Sicherheitsautorität (lsass.exe) blockieren
    Basisstandard: Aktivieren
    Weitere Informationen

  • Download von ausführbaren Inhalten von E-Mail- und Webmail-Clients blockieren
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Alle Office-Anwendungen am Erstellen von untergeordneten Prozessen hindern
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Ausführung potenziell verschleierter Skripts blockieren (js/vbs/ps)
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Blockieren von Win32-API-Aufrufen über ein Office-Makro
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Führen Sie die tägliche Schnellüberprüfung unter
    Standardwert für den Basisplan: 2 Uhr morgens
    Weitere Informationen

  • Geplanter Startzeitpunkt der Überprüfung
    Standardwert für den Basisplan: 2 Uhr morgens

  • Konfigurieren einer niedrigen CPU-Priorität für geplante Scans
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Blockieren der Erstellung von untergeordneten Prozessen durch Office-Kommunikations-Apps
    Basisstandard: Aktivieren
    Weitere Informationen

  • Adobe Reader am Erstellen von untergeordneten Prozessen hindern
    Basisstandard: Aktivieren
    Weitere Informationen

  • Scannen eingehender E-Mail-Nachrichten
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Aktivieren des Echtzeitschutzes
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Anzahl von Tagen (0-90) zum Aufbewahren von unter Quarantäne gestellter Schadsoftware
    Basisstandard: 0
    Weitere Informationen

  • Defender-Systemscanzeitplan
    Baselinestandard: Benutzerdefiniert
    Weitere Informationen

  • Zusätzlicher Zeitraum (0-50 Sekunden) zum Verlängern des Zeitlimits für Cloudschutz
    Standardwert für die Baseline: 50
    Weitere Informationen

  • Scannen zugeordneter Netzlaufwerke während eines vollständigen Scans
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Netzwerkschutz aktivieren
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Alle heruntergeladenen Dateien und Anlagen überprüfen
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Zugriffsschutz aktivieren
    Baselinestandard: Nicht konfiguriert
    Weitere Informationen

  • Browserskripts scannen
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Blockieren des Benutzerzugriffs auf die Microsoft Defender-App
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Maximal zulässige CPU-Auslastung (0-100 Prozent) pro Scan
    Standardwert für die Baseline: 50
    Weitere Informationen

  • Überprüfungstyp
    Standardwert für Baseline: Schneller Scan
    Weitere Informationen

  • Geben Sie ein, wie oft (0-24 Stunden) nach Security Intelligence-Updates gesucht werden soll.
    Standardwert für Basis: 8
    Weitere Informationen

  • Defender Sample Submission consent
    Baselinestandard: Automatisches Senden sicherer Beispiele
    Weitere Informationen

  • Schutzebene für die Cloud
    Basisstandard: *Nicht konfiguriert
    Weitere Informationen

  • Überprüfen von Archivdateien
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Verhaltensüberwachung aktivieren
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Wechseldatenträger während des vollständigen Scans scannen
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Netzwerkdateien scannen
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Defender-Aktion bei möglicherweise unerwünschter App
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Über die Cloud bereitgestellten Netzwerkschutz aktivieren
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Office-Anwendungen am Einfügen von Code in untergeordnete Prozesse hindern
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Office-Anwendungen am Erstellen ausführbarer Inhalte hindern
    Standard-Baseline: Blockieren
    Weitere Informationen

  • JavaScript und VBScript am Starten heruntergeladener ausführbarer Inhalte hindern
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Netzwerkschutz aktivieren
    Baselinestandard: Überwachungsmodus
    Weitere Informationen

  • Nicht vertrauenswürdige und nicht signierte Prozess, die von USB ausgeführt werden, blockieren
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Diebstahl von Anmeldeinformationen aus dem Subsystem für die lokale Sicherheitsautorität (lsass.exe) blockieren
    Basisstandard: Aktivieren
    Weitere Informationen

  • Download von ausführbaren Inhalten von E-Mail- und Webmail-Clients blockieren
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Alle Office-Anwendungen am Erstellen von untergeordneten Prozessen hindern
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Ausführung potenziell verschleierter Skripts blockieren (js/vbs/ps)
    Standard-Baseline: Blockieren
    Weitere Informationen

  • Blockieren von Win32-API-Aufrufen über ein Office-Makro
    Standard-Baseline: Blockieren
    Weitere Informationen

Microsoft Defender Security Center

  • Benutzer daran hindern, die Exploit Guard-Schutzoberfläche zu bearbeiten
    Standardwert für Basisplan: Ja
    Weitere Informationen

SmartScreen

  • Verhindern, dass Benutzer SmartScreen-Warnungen ignorieren
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Windows SmartScreen aktivieren
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • SmartScreen für Microsoft Edge erforderlich
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Zugriff auf schädliche Websites blockieren
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Herunterladen nicht überprüfter Dateien blockieren
    Standardwert für Basisplan: Ja
    Weitere Informationen

  • Konfigurieren von Microsoft Defender SmartScreen
    Standardwert für Baseline: Aktiviert

  • Umgehung der Microsoft Defender SmartScreen-Aufforderungen für Websites verhindern
    Standardwert für Baseline: Aktiviert

  • Umgehung der Microsoft Defender SmartScreen-Warnungen für Downloads verhindern
    Standardwert für Baseline: Aktiviert

  • Konfigurieren von Microsoft Defender SmartScreen, sodass potenziell unerwünschte Apps blockiert werden
    Standardwert für Baseline: Aktiviert

  • Apps nur aus dem Store erforderlich
    Standardwert für Basisplan: Ja

  • Windows SmartScreen aktivieren
    Standardwert für Basisplan: Ja
    Weitere Informationen

Windows Hello for Business

Weitere Informationen finden Sie unter PassportForWork CSP in der Windows-Dokumentation.

  • Blockieren von Windows Hello for Business
    Standardwert der Baseline: Deaktiviert

    • Kleinbuchstaben in PIN
      Basisstandard: Zulässig

    • Sonderzeichen in PIN
      Basisstandard: Zulässig

    • Großbuchstaben in PIN
      Basisstandard: Zulässig

Nächste Schritte